Tutti gli strumenti

Codificatore/decodificatore HTML

Display user input safely by converting < to &lt; and & to &amp;. Decode entities when reading stored HTML snippets back to plain text for search indexing. Runs locally for template and CMS debugging.
Input
Output
Hello world

How to encode or decode HTML

1. Choose encode (escape) or decode mode.
2. Paste HTML or plain text.
3. Copy escaped output for template or attribute.
4. Decode to read entity-heavy XML/HTML exports.

HTML esempi di entità

Visualizzazione sicura dei commenti dell'utente

L'input <script>alert(1)</script> diventa testo innocuo quando codificato per l'inserimento innerHTML-safe tramite nodo di testo.

Apostrofo nell'attributo

O'Reilly in title attribute encodes quote as &#39; or &apos; depending on context.

Decodifica esportazione CMS

Descrizione del prodotto e descrizione del prodotto. copia; decodifica e per la modifica.

Quando codificare HTML

Quando si inserisce testo non attendibile nei modelli HTML.
Durante il debug della doppia codifica nei modelli di posta elettronica.
Durante la preparazione degli snippet HTML generati dal markdown.

Quando la codifica non è sufficiente

Quando hai bisogno di disinfettare HTML con i tag consentiti, utilizza la libreria di stili DOMPurify.
Quando il contenuto è una stringa JavaScript: esegui anche l'escape delle virgolette per il contesto JS.
Quando l'URL è in href: utilizza il codificatore URL separatamente.

Il contesto conta

L'escape HTML per i valori degli attributi può differire dai nodi di testo: le virgolette sono importanti negli attributi. Il cheat sheet di OWASP elenca anche i contesti JS e CSS.

Bug di doppia codifica

&amp; in DB significa che qualcuno ha codificato due volte: decodifica una volta, corregge la pipeline, codifica una volta in output.

E-mail HTML

I client variano in base al supporto delle entità: prova i caratteri speciali codificati in Outlook e Gmail.

Domande frequenti

Entità denominate o numeriche?

&amp; rispetto a &#38; — equivalente per i caratteri comuni; le emoji potrebbero aver bisogno di &#x1F600; forma numerica.

Codificare l'intero documento HTML?

La codifica dell'intero documento mostra tag letterali: in genere codifica solo i dati dell'utente.

Prevenzione XSS?

La codifica dei nodi di testo aiuta; non concatenare mai l'utente raw HTML. Le intestazioni CSP aggiungono difesa.

Caratteri UTF-8?

Spesso lasciato come UTF-8 nel moderno HTML5; entità facoltative per non ASCII.

Locale?

Sì.

Ribasso dell'output?

Accoppia con markdownToHtml: la codifica avviene a livello di rendering nelle pipeline appropriate.